Solidarität mit der Ukraine. Service kostenlos für ukrainische Unternehmen, solange der Krieg andauert. Kostenlosen Zugang beantragen
Transparenz - CISO-Beruhigung

Für jedes Versprechen, ein Beweis.

Unten listen wir jeden Sicherheitsverpflichtung von ARDNTECH mit dem Nachweis, der ihn unterstützt, auf: Code, automatisierter Test, Compliance oder dokumentierte Entscheidung. Transparenter Status pro Anspruch. Keine Aussage ohne ein verifizierbares Gegenstück.

Version v1.0 · überarbeitet am {{ "now"|date("d/m/Y") }} · diese Seite wird bei jedem Major-Release aktualisiert.

Warum diese Seite? B2B-Sicherheitsprüfungen beginnen stets mit derselben Frage: „Wie überprüfe ich, was Sie behaupten?“. Diese Seite ist unsere Standardantwort. Jede Zeile ist in einem überprüfbaren Fakt verankert.

Die Status: Geliefert sind heute in der Produktion aktiv; In Bearbeitung = Funktion gemergt, aber in der Produktion noch nicht aktiviert; Demnächst = datierte Zusage für ein späteres Release; Dokumentiert = bewusste, erklärte Architekturentscheidung.

Der Quellcode unter AGPL-3.0-or-later ist öffentlich verfügbar auf github.com/aegirex/server (SaaS), github.com/aegirex/website (Marketing-Website) und github.com/aegirex/extension (Browser-Erweiterungen). Die Runbooks und internen Verfahren bleiben den Design Partnern unter NDA vorbehalten.

1. Null-Wissen und Kryptographie

Das Herz des Versprechens: Wir können Ihre Geheimnisse nicht lesen, auch nicht mit Administratorzugriff auf den Server.

Versprechen Nachweis Status
OpenPGP.js v6 (SEIPDv2 + ChaCha20-Poly1305) im Browser Eingebundene Bibliothek mit beim Build überprüftem SHA-256-Fingerabdruck (SRI-Integritätsmanifest). Der Anwendungs-Wrapper erzeugt einen öffentlich dokumentierten JSON-v2-Umschlag. Geliefert
Privater Schlüssel wird niemals an den Server übertragen Die Authentifizierungs- und Sitzungs-APIs akzeptieren ausschließlich den öffentlichen Schlüssel. Der private Schlüssel verbleibt im lokalen Speicher des Browsers und im Hardware-Tresor (Passkey) des Nutzers. Geliefert
Argon2id für das Master-Passwort (RFC 9106) Parameter: 256 MiB Speicher, 5 Durchläufe, Parallelism 4. Automatisierte Tests in der CI überprüfen diese Parameter bei jedem Release, um eine stille Regression zu verhindern. Geliefert
At-Rest-Verschlüsselung sensibler Geheimnisse serverseitig XChaCha20-Poly1305 (Schlüssel über Umgebungsvariable verwaltet, niemals in der Datenbank). Deckt TOTP-Geheimnisse, Webhooks und andere sensible technische Daten ab. Geliefert
Roundtrip Web - Browser-Erweiterung getestet Ein automatisierter Test überprüft die Verschlüsselung im Web und anschließend die Entschlüsselung in der Erweiterung (und umgekehrt). Gewährleistet die Byte-für-Byte-Kompatibilität zwischen den Oberflächen. Eine End-to-End-Variante mit Playwright ist geplant. In Bearbeitung
Post-Quanten-Migration (ML-KEM / ML-DSA) Bewertung geplant. OpenPGP v6 + AES-256 gelten laut RGS ANSSI 2024 weiterhin für 5 bis 10 Jahre als sicher. Demnächst

2. Multi-Organisation und API

Eine Organisation kann niemals die Daten einer anderen lesen, auch nicht mit einem gültigen API-Token.

Versprechen Nachweis Status
Strikte Isolierung pro Organisation auf API-Seite Alle Endpunkte filtern systematisch nach der mit dem Token verknüpften Organisation. Eine Reihe von Cross-Organisations-Isolationstests wird bei jedem Commit in der CI ausgeführt, um jegliche potenzielle Datenlecks zu erkennen. Geliefert
API-Token mit Argon2id gehasht, niemals im Klartext gespeichert Das Geheimnis im Klartext wird nur ein einziges Mal angezeigt, bei der Erstellung. Es gibt keine Möglichkeit, es danach wiederherzustellen. Die Datenbank enthält nur den Argon2id-Hash. Geliefert
Audit-Kette HMAC-SHA-256 (Tamper-Evidence in O(1)) Verkettete Signatur durch atomares Datenbank-Lock. Überprüfung verfügbar über einen öffentlichen Befehl. Signaturschlüssel durch HSM-Modul (PKCS#11) isoliert. Siehe die ausführliche Erläuterung. Geliefert

3. Souveränität und Compliance

100% Frankreich oder Europäische Union, keine CLOUD-Act-Abhängigkeiten.

Versprechen Nachweis Status
Hosting bei Scaleway in Frankreich (angestrebter SecNumCloud-Pfad) Eine einzige Region in der Île-de-France, drei Verfügbarkeitszonen, davon eine in einem atombombensicheren Bunker (DC3 Île-de-France). Keine Replikation außerhalb der EU. Details auf der Vertrauensseite. Geliefert
Zahlung über Stancer (französisches Unternehmen), kein US-Dienstleister Integration auf KYB-Seite in der Endphase für die Eröffnung der kostenpflichtigen Pläne. Stancer ist in Frankreich registriert, außerhalb der Gerichtsbarkeit des CLOUD Act. In Bearbeitung
Transaktions-E-Mails über Brevo (französisches Unternehmen) Strikte SPF- / DKIM- / DMARC-Konfiguration auf die Domain angewendet, konform mit den Empfehlungen von CNIL und Anti-Phishing 2024. Geliefert
DSGVO: Verzeichnis, DSFA, kontaktierbarer DPO Datenschutzerklärung + unterzeichenbares DPA-Muster + DPO direkt erreichbar. Verarbeitungsverzeichnis wird aktuell gehalten, DSFA unter NDA verfügbar. Geliefert
Außerhalb des CLOUD Act: ausschließlich französische Gerichtsbarkeit ARDNTECH ist französisch, der Hosting-Anbieter ist französisch, die Unterauftragnehmer sind französisch oder europäisch (siehe vollständige Liste). Keine außereuropäische Anordnung kann etwas anderes als unbrauchbare verschlüsselte Blobs erlangen. Geliefert

4. Open Source und Transparenz

AGPL-3.0-Code, reproduzierbare Builds, Artefaktsignierung.

Versprechen Nachweis Status
Quellcode unter AGPL-3.0 (vollständig, einschließlich kostenpflichtiger Funktionen) Lizenz AGPL-3.0-or-later für den gesamten Code, mit normalisiertem SPDX-Header. Offene öffentliche Repositories: aegirex/server, aegirex/website, aegirex/extension. Verfügbar
Statische Analyse mit PHPStan Stufe 9 - null Fehler Die strengste verfügbare Stufe. Blockierend in der CI: kein Merge, wenn ein neuer Fehler eingeführt wird. Geliefert
Automatisierte Testsuite mit über 1.000 Fällen Abdeckung: Tresor, API, Authentifizierung, 2FA, Audit Chain, DSGVO-Export, Import von Wettbewerbern, Isolierung mehrerer Organisationen. Blockierend in der CI bei jedem PR. Geliefert
Signiertes Docker-Image (Sigstore / cosign) Ermöglicht es dem Nutzer, die Herkunft des Artefakts vor der Bereitstellung zu überprüfen, ohne vorheriges Vertrauen in den Vertriebskanal. Demnächst
Herunterladbare und signierte CycloneDX-SBOM Vollständiges Inventar der Softwareabhängigkeiten gemäß dem NTIA/ENISA-Standard. Mit Sigstore signiert zur Wahrung der Integrität. Automatisierte Generierung in der CI bei jedem Release. Demnächst

5. Angenommene Kompromisse

Was wir nicht getan haben und warum. Details im öffentlichen Bedrohungsmodell.

Entscheidung Begründung Status
Namen von Geheimnissen und Ordnern werden serverseitig im Klartext gespeichert Ermöglicht die sofortige Suche und die Anzeige der Baumstruktur ohne Entschlüsselung bei jeder Navigation. Der Inhalt bleibt Ende-zu-Ende verschlüsselt. Der Trade-off ist im Threat Model dokumentiert. Dokumentiert
Master-Passwort = einziger Schlüssel des Tresors (keine Wiederherstellung) Direkte Folge des strikten Zero-Knowledge-Prinzips: Könnten wir es wiederherstellen, gäbe es einen serverseitigen Entschlüsselungspfad. Mitigation: bei der Erstellung gedruckte Wiederherstellungscodes, Shamir-Sharing (M-von-N) demnächst für die Enterprise-Pläne. Dokumentiert
Passwort im Klartext im DOM während der Eingabe Unvermeidlich: Der Nutzer muss es eingeben. Mitigation: Trusted Types CSP verhindert, dass DOM-XSS JavaScript injiziert, das den Inhalt der Felder exfiltriert. Dokumentiert
Phishing des Master-Passworts über eine Klon-Website Kein Passwort widersteht einer perfekt geklonten Phishing-Website. Starke Mitigation demnächst: WebAuthn-PRF-Passkeys, die die Übertragung des Passworts überflüssig machen und vom Browser an die Ursprungsdomain gebunden sind. Dokumentiert
Insider bei ARDNTECH (künftiger Mitarbeiter) Vertragliche und organisatorische Mitigation: NDA, Aufgabentrennung, verpflichtende Code-Reviews, manipulationssichere Audit Chain, Prinzip der geringsten Rechte. Eine eingestandene Grenze jedes Vertrauensmodells eines SaaS-Herausgebers. Dokumentiert

Die vollständigen Details?

Alles Vorstehende ist eine Zusammenfassung. Für die vollständige Fassung mit der STRIDE-Matrix pro Angriffsfläche, den modellierten Akteuren und jedem begründeten Trade-off lesen Sie das öffentliche Threat Model.